织梦注册用户任意文件删除漏洞archives_check_edit.php
发布时间:2020-09-01 11:48:26 所属栏目:CMS系统 来源:互联网
导读:漏洞名称:织梦DedeCMS v5.7 注册用户任意文件删除漏洞 危险等级:★★★★★(高危) 漏洞文件:/member/inc/archives_check_edit.php 披露时间:2017-03-20 漏洞描述:注册会员用户可利用此漏洞任意删除网站文件。 修复方法: 打开/member/inc/archives_chec
漏洞名称:织梦DedeCMS v5.7 注册用户任意文件删除漏洞 危险等级:★★★★★(高危) 漏洞文件:/member/inc/archives_check_edit.php 披露时间:2017-03-20 漏洞描述:注册会员用户可利用此漏洞任意删除网站文件。
修复方法: 打开/member/inc/archives_check_edit.php 找到大概第92行的代码: $litpic =$oldlitpic; 修改为:
黄色标示的即是修改的部分: $litpic =$oldlitpic;if (strpos( $litpic,$cfg_user_dir."/{$userid}/" ) === false) exit('not allowed path!'); (编辑:台州站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |